Qu'est-ce que PSD2 ?
Le Directive sur les services de paiement 2 (PSD2 – 2015/2366/UE) est un règlement qui régit les services de paiement et les prestataires de services dans l'Espace économique européen (EEE). Il vise à stimuler la concurrence, l'innovation et la sécurité dans le secteur des paiements. Il s'appuie sur la directive sur les services de paiement (PSD) d'origine et introduit de nouvelles règles et exigences pour améliorer l'efficacité et la sécurité des paiements électroniques.
Présentation de la DSP2
- Loi: Directive sur les services de paiement 2
- Région: Espace économique européen (EEE)
- Date de signature : 08-10-2015
- Dernière modification : 13-01-2018
- Industrie: Prestataires de services de paiement dans l'EEE
Données personnelles selon la DSP2
Bien que la directive soit axée sur la réglementation des services de paiement, elle affecte également les données personnelles collectées et traitées lors de ces transactions. Voici une répartition des types de données personnelles généralement concernées par la directive PSD2 :
- Information sur le compte: Données relatives au compte de paiement d'un utilisateur, telles que le numéro de compte, l'IBAN (numéro de compte bancaire international) et le nom du titulaire du compte.
- Données de transaction: Détails sur une transaction de paiement spécifique, y compris le montant, la date, les informations sur le bénéficiaire/payeur et les détails du commerçant (si disponibles).
- Données d'authentification : Informations utilisées pour l'authentification forte du client (SCA) imposée par la DSP2. Il peut s'agir d'identifiants de connexion, de mots de passe à usage unique ou de données biométriques (selon la méthode d'authentification).
Elle ne définit pas directement les « données personnelles », mais s’appuie sur le cadre RGPD existant. Cela signifie que les organisations soumises à la DSP2 doivent également se conformer aux principes du RGPD lorsqu’elles traitent des données personnelles dans le cadre des services de paiement. Cela garantit la transparence, le contrôle des utilisateurs et le traitement légal des données personnelles.
Composantes clés de la DSP2
- Authentification renforcée : L’authentification multifacteur (MFA) obligatoire pour les paiements en ligne augmente la sécurité.
- Banque ouverte : La DSP2 met l'accent sur le concept d'« Open Banking », qui permet aux fournisseurs tiers autorisés d'accéder aux informations du compte d'un utilisateur avec son consentement explicite.
- Protection renforcée des données: Des mesures rigoureuses de sécurité des données et un contrôle des consommateurs sur le partage des données sont appliqués.
Droits en vertu de la DSP2
La DSP2 s'aligne sur la Règlement général sur la protection des données (GDPR), en mettant l'accent sur la minimisation des données, la limitation des finalités et le consentement de l'utilisateur. Les consommateurs peuvent accéder à leurs données de paiement et les rectifier, s'opposer au traitement et à la portabilité des données et recevoir des informations claires sur l'utilisation des données et l'accès des tiers.
Qui doit se conformer à la DSP2 ?
- Prestataires de services de paiement (PSP) : banques, établissements de monnaie électronique, prestataires de services d’initiation de paiement (PISP) et fournisseurs de services d’information sur les comptes (AISP).
- Commerçants : Acceptation des paiements en ligne dans l'EEE.
Exceptions
Les microentreprises ayant de très faibles volumes de transactions ont des obligations limitées et des exemptions spécifiques s'appliquent à des méthodes de paiement spécifiques, telles que les cartes prépayées aux fonctionnalités limitées.
Amendes de non-conformité
La réglementation PSD2 prévoit de lourdes sanctions en cas de non-respect. Ces amendes varient en fonction de la gravité de la violation et de l'État membre concerné et peuvent atteindre jusqu'à 5 millions d'euros ou 3 % de votre chiffre d'affaires mondial annuel, selon le montant le plus élevé.
Autorité de conformité
Chaque État membre de l’Espace économique européen (EEE) dispose de son autorité nationale compétente (ANC) désignée, chargée de superviser et de faire respecter la conformité à la PSD2 dans sa juridiction.
En conclusion, il est essentiel pour les entreprises de services financiers de comprendre et de respecter les exigences de la DSP2. En exploitant des solutions de sécurité des données telles que le masquage des données et d’autres mesures de sécurité avancées, les entreprises peuvent atténuer les risques de non-conformité et respecter les normes les plus strictes en matière de sécurité et de confidentialité des données. Le masquage des données pourrait aider les entreprises à satisfaire aux exigences réglementaires tout en préservant l’utilité des données à des fins commerciales légitimes en remplaçant les données identifiables par des valeurs fictives ou masquées.
QFP
Qu’est-ce que PSD2 et en quoi diffère-t-elle de PSD ?
La DSP2, la deuxième directive sur les services de paiement, est une mise à jour de la réglementation européenne régissant les services de paiement. Contrairement à la DSP, elle s'étend au-delà des banques pour inclure les prestataires tiers (TPP), favorisant ainsi la concurrence, l'innovation et la sécurité dans le secteur des paiements.
Pourquoi la DSP2 a-t-elle été introduite et quels sont ses principaux objectifs ?
Le règlement vise à renforcer la protection des consommateurs, à favoriser l'innovation et à améliorer la sécurité des paiements électroniques au sein de l'Union européenne. Il vise à créer un marché des paiements plus intégré et plus compétitif tout en garantissant la sécurité des transactions et des données des clients.
Quelles sont les principales dispositions de la DSP2 concernant la sécurité et l’authentification ?
La réglementation impose une authentification forte du client (SCA) pour les paiements électroniques afin d'améliorer la sécurité. Cela nécessite au moins deux facteurs indépendants parmi la connaissance (par exemple, le code PIN), la possession (par exemple, la carte) et l'inhérence (par exemple, l'empreinte digitale) pour valider les transactions, réduisant ainsi le risque de fraude.
Quelles sont les implications de la DSP2 pour les fournisseurs tiers (TPP) ?
La réglementation offre des opportunités aux TPP. Elle leur permet de proposer des services de paiement innovants et d’accéder aux informations sur les comptes clients via des API ouvertes fournies par les banques. Cela permet aux TPP de développer de nouveaux produits et services, améliorant ainsi la concurrence et le choix des clients sur le marché.
